Rechtsgebiet
IT-Sicherheitsrecht: Cybersecurity und Cybercrime
Das IT-Sicherheitsrecht verteilt sich über mehrere Gesetze, Verordnungen und Richtlinien, vom BSI-Gesetz über die NIS2-Umsetzung bis zum Cyber Resilience Act.
Das IT-Sicherheitsrecht ist in den letzten Jahren von einer Randfrage zu einer Leitungsaufgabe geworden. Wir begleiten die rechtliche Seite davon, von Hannover aus und gemeinsam mit der angegliederten Beratung für die operative Umsetzung.
- RechtsberatungWir beraten Sie zu allen relevanten gesetzlichen Anforderungen an die IT-Sicherheit.
- IT-BeratungMit unserer angegliederten Datenschutz-Beratung lexICT beraten wir Sie auch zur operativen Umsetzung und bieten Schulungen an.
Wir sind Ihre Kanzlei für IT-Sicherheitsrecht
- Anforderungen aus dem IT-Sicherheitsgesetz 2.0
- Anforderungen aus dem BSI-Gesetz
- Umsetzung der NIS2-Richtlinie
- Datenschutz-Grundverordnung
- Digitale-Dienste-Gesetz und Telekommunikationsgesetz
- Strafrechtliche Bestimmungen
- Security Operations Center (SOC)
- Security Information and Event Management (SIEM)
Wenn der Ernstfall eintritt
Nach einem Angriff laufen mehrere Meldepflichten nebeneinander, mit unterschiedlichen Adressaten und unterschiedlichen Fristen. Wer die Reihenfolge vorher kennt, verliert die ersten Stunden nicht mit der Klärung von Zuständigkeiten.
Schritt 1: Lage sichern und dokumentieren
Beweise sichern, den Vorfall festhalten und die Entscheidungen protokollieren. Was jetzt nicht dokumentiert wird, fehlt später gegenüber Behörde, Versicherer und Vertragspartnern.
Schritt 2: Meldepflichten prüfen
Datenschutzaufsicht, BSI, Vertragspartner, Versicherer und gegebenenfalls Strafverfolgung. Welche Pflicht einschlägig ist, hängt von Sektor, Betroffenheit und Datenlage ab.
Schritt 3: Melden und kommunizieren
Wir formulieren die Meldungen, führen die Korrespondenz mit den Behörden und stimmen die Kommunikation gegenüber Kundschaft und Beschäftigten mit Ihnen ab.
Schritt 4: Ansprüche und Aufarbeitung
Danach geht es um Ansprüche gegen Dienstleister, um die Versicherungsleistung und um die Frage, welche Nachweise die Behörde im weiteren Verfahren sehen will.
Die Pflichten im IT-Sicherheitsrecht
NIS2 und die Umsetzung im BSIG
Ob eine Einrichtung betroffen ist, entscheidet sich über Sektor und Größe. Die Verbundbetrachtung kann dazu führen, dass Tochtergesellschaften zu klein gerechnet werden. Neben den Maßnahmen selbst steht die persönliche Verantwortung der Leitung.
Cyber Resilience Act
Produkte mit digitalen Elementen brauchen Sicherheitsanforderungen über den gesamten Lebenszyklus, einschließlich Aktualisierungen und der Meldung ausgenutzter Schwachstellen. Die Pflichten treffen Hersteller, Importeure und Händler in unterschiedlicher Tiefe.
Der Sicherheitsvorfall
Die ersten Stunden entscheiden über die Beweislage und darüber, ob die Fristen gegenüber Aufsicht und BSI gehalten werden. Welche Meldepflicht wann einschlägig ist, hängt von Sektor, Betroffenheit und Datenlage ab und ist vor dem Ernstfall zu klären.
Hinweisgeberschutz
Ab einer bestimmten Beschäftigtenzahl ist eine interne Meldestelle einzurichten. Ihre Ausgestaltung entscheidet darüber, ob sie genutzt wird. Vertraulichkeit ist dabei keine Zusage, sondern eine technische und organisatorische Anforderung.
Digitale Souveränität
Die Frage ist meist nicht, ob ein Anbieter zulässig ist, sondern wie abhängig Ihr Betrieb von ihm wird und wie ein Wechsel aussähe. Datenhaltung, Schlüsselverwaltung und Ausstiegspfade sind deshalb vor der Beschaffung zu klären.
Sicherheitsvorfall im Unternehmen?
Bei laufenden Fristen zählen Stunden. Melden Sie sich, bevor die erste Frist verstreicht.
Sofort Kontakt aufnehmenThemen in diesem Rechtsgebiet
- Cyber Resilience ActDer Cyber Resilience Act: Meldepflichten ab September 2026, volle Geltung ab Dezember 2027 und was Hersteller vernetzter Produkte jetzt tun müssen.
- CybervorfallRansomware, Datenabfluss, kompromittierte Zugänge: Meldepflichten, Fristen und rechtliche Begleitung in den ersten Stunden nach einem Angriff.
- DatenpanneMeldepflicht nach Art. 33 DSGVO, Frist von 72 Stunden, Benachrichtigung der Betroffenen: das Vorgehen nach einer Datenpanne.
- DatensouveränitätDigitale Souveränität rechtlich betrachtet: Zugriff aus Drittstaaten, Schlüsselhoheit, Betriebsmodelle und was davon vertraglich absicherbar ist.
- Deutschland-StackDer Deutschland-Stack als gemeinsame Basis der Verwaltungsdigitalisierung: Stand, Basiskomponenten und was er für Anbieter und Behörden bedeutet.
- Geschäftsgeheimnisse und KIWie der Schutz nach dem GeschGehG beim Einsatz von KI erhalten bleibt, welche Maßnahmen angemessen sind und wie sich eigene Modelle absichern lassen.
- HinweisgeberschutzInterne Meldestelle nach dem Hinweisgeberschutzgesetz: Pflichten ab 50 Beschäftigten, Vertraulichkeit, Fristen und das Verbot von Repressalien.
- NIS2NIS2 in Deutschland: Wer betroffen ist, welche Pflichten seit Dezember 2025 gelten und was die Geschäftsleitung persönlich trifft.
- Überwachung am ArbeitsplatzÜberwachungspotenzial entsteht meist als Nebenwirkung. Wie es festgestellt, technisch gesenkt und für den verbleibenden Rest mit dem Betriebsrat geregelt wird.
Häufige Fragen
Fällt unser Unternehmen unter NIS2?
Die Betroffenheit hängt von Sektor und Größe ab. Neben den klassischen kritischen Infrastrukturen erfasst die Richtlinie weitere Sektoren und auch mittlere Unternehmen. Hinzu kommt die mittelbare Betroffenheit über die Lieferkette. Zulieferer eines erfassten Unternehmens bekommen dessen Anforderungen vertraglich weitergereicht. Wir prüfen Ihre Einordnung.
Nach einem Angriff, wen müssen wir zuerst informieren?
Mehrere Pflichten laufen parallel und mit unterschiedlichen Fristen. An die Datenschutzaufsicht ist zu melden, sobald personenbezogene Daten betroffen sind, an das Bundesamt für Sicherheit in der Informationstechnik bei erfassten Einrichtungen. Hinzu kommen Vertragspartner, Versicherer und je nach Lage die Strafverfolgungsbehörden. Ein vorbereiteter Meldeplan spart im Ernstfall die Stunden, die dann fehlen.
Haftet die Geschäftsführung persönlich für IT-Sicherheit?
Die Leitungsebene ist für die Risikomanagementmaßnahmen verantwortlich und kann sich dieser Verantwortung nicht durch Delegation vollständig entziehen. Dokumentierte Entscheidungen, Schulungen und ein nachweisbarer Umsetzungsstand sind deshalb nicht nur technische, sondern haftungsrechtliche Fragen.
Müssen wir uns irgendwo registrieren?
Betroffene Einrichtungen müssen sich beim Bundesamt für Sicherheit in der Informationstechnik registrieren. Die Betroffenheit stellt dabei niemand für Sie fest, sie ist selbst zu ermitteln und zu dokumentieren. Ohne diese Prüfung fehlt neben den Maßnahmen schon die Registrierung.
Wir haben die IT ausgelagert. Sind wir damit raus?
Nein. Die Pflichten treffen die Einrichtung und nicht den Dienstleister. Die Sicherheit der Lieferkette ist sogar ausdrücklich Teil der geschuldeten Maßnahmen, was bedeutet, dass die Anforderungen in den Vertrag mit dem Dienstleister gehören und dort nachprüfbar sein müssen.
Ersetzt eine Cyberversicherung die Maßnahmen?
Nein, sie setzt sie voraus. Die Verträge enthalten Obliegenheiten zu Aktualisierungen, Sicherungen, Zugängen und Meldewegen. Deren Verletzung kostet im Schadensfall die Leistung. Der Nutzen liegt daneben in der Soforthilfe, also in Forensik, Krisenkommunikation und der Begleitung gegenüber Behörden.
Wir haben an das BSI gemeldet. Ist die Datenschutzmeldung damit erledigt?
Nein. Die sicherheitsrechtliche und die datenschutzrechtliche Meldung haben eigene Voraussetzungen, eigene Adressaten und eigene Fristen. Sie laufen nebeneinander, nicht nacheinander. Eine erfüllt die andere nicht. Eine allein abgegebene Meldung lässt die zweite offen.